Composer 2.10.3 ist ein Security-Release, veröffentlicht am 27. August und signiert von Maintainer Jordi Boggiano.
Das Update schließt vier Schwachstellen. Paket-Bin-Pfade werden nun gegen Path-Traversal-Angriffe über Symlinks validiert (GHSA-96h3-5x6v-m776, CVE-2026-59944). Eine Command-Injection-Lücke über präparierte Perforce-URLs wurde behoben (GHSA-rvx4-ffvw-m9q3). In URLs eingebettete Benutzernamen und Tokens werden an weiteren Stellen bereinigt (#13044), und das Matching von GitLab-URLs wurde korrigiert, um das Leaken von Zugangsdaten an falsche Domains zu verhindern (#12988).
Bei den Bugfixes: PHP-8.6-Deprecation-Warnungen sind entfernt (#12967, #13028). Die Fehlerausgabe ist klarer, wenn eine Policy eine Paketversion blockiert (#12993). Ein Problem mit dem Content-Hash der Lock-Datei durch einen Konfliktmarker, das zur Laufzeit brach, ist behoben (#13048), ebenso eine Race Condition beim Erstellen von Verzeichnissen wie dem Cache-Dir bei parallelen Composer-Prozessen (#12977). Die Forgejo-Unterstützung geht besser mit leeren Repositories um (#12968), und FilterListApiClient leitet Transport-Optionen korrekt weiter (#13040).
Der vollständige Changelog umfasst 2.10.2 bis 2.10.3. Wegen der Sicherheitsfixes ist ein zeitnahes Update empfohlen.
Kommentare
Noch keine Kommentare — schreib den ersten.
Starte die Diskussion
Kein Konto, kein Passwort nötig — gib einfach deine E-Mail-Adresse ein, wir senden dir einen einmaligen Anmelde-Link. Beim ersten Mal bist du damit automatisch angemeldet.
Deine Bewertung wird nach der Anmeldung automatisch übernommen.
Schau in dein Postfach
Wir haben einen Anmelde-Link an … gesendet. Öffne ihn auf diesem Gerät — dieser Tab meldet dich automatisch an.
Nichts angekommen? Wirf einen Blick in den Spam-Ordner — und markiere die Mail dort als „Kein Spam“, dann landet sie künftig direkt im Postfach.